Il y a actuellement 183 visiteurs
Samedi 20 Avril 2024
accueilactualitésdossierscomparer les prixtélécharger gratuitement vos logicielsoffres d'emploiforum informatique
Connexion
Créer un compte

Demande d'aide/ Rootkit détecté [Réglé]

Un ordinateur qui ralentit, des écrans publicitaires qui apparaissent, des applications qui refusent de démarrer ou encore votre navigateur qui s'obstine à ouvrir une page douteuse sont autant d'éléments qui indiquent que l'intégrité de votre ordinateur est menacée par un virus. Vous trouverez dans ce forum quelques conseils et logiciels pour surfer tranquillement.
Règles du forum
Pour afficher un rapport d'analyse ou un rapport d'infection (HijackThis, OTL, AdwCleaner etc...)‎, veuillez utiliser le système de fichiers joints interne au forum. Seuls les formats les .txt et .log de moins de 1Mo sont acceptés. Pour obtenir de l'aide pour insérer vos fichiers joints, veuillez consulter ce tutoriel

Demande d'aide/ Rootkit détecté [Réglé]

Message le 25 Oct 2014 20:23

Bonsoir à tous,

Je souhaiterais avoir un petit coup de pouce pour me débarrasser d'un Rootkit que Avast repère à chaque démarrage depuis aujourd'hui, et qui semble faire planter le PC de temps à autres. Je ne voudrais pas que ça s'aggrave, et comme je n'arrive pas à m'en débarrasser, j'aurais besoin de l'aide des internautes plus connaisseurs.

Dois-je publier un rapport de diagnostic?

Merci à vous.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 


Re: Demande d'aide/ Rootkit détecté

Message le 25 Oct 2014 23:17

Hello et bienvenue ! ;)

Je vais te prendre en charge pour la désinfection, mais d'abord, je vais te demander de prendre connaissance de ces quelques règles :


Image La désinfection ne sera terminée que lorsque je le dirai. Merci de continuer jusqu'au bout, même si les symptômes apparents ont disparu.

Image Les outils que je te demanderai de télécharger devront être enregistrés sur ton bureau : aide en images
(merci à H.A.W.X).

Image Tous les rapports devront être joints sur le forum comme mentionné dans ce tutoriel.

Image Ne suis pas plusieurs procédures de désinfection sur différents forums, au risque d'endommager ton système d'exploitation.

Image Ne fais rien de ta propre initiative.

Image Je suis bénévole : je ne pourrai donc pas toujours te répondre de suite.



Image Je vais te demander de me joindre un rapport généré par Avast en suivant ce tutoriel. Tu auras juste à coller la ligne suivante, dans le cadre Nom du fichier (2ème image du tutoriel), puis à appliquer le reste des étapes :


C:\Users\All Users\AVAST Software\Avast\report\FileSystemShield.txt



Image OTL – Analyse :


  • Télécharge OTL sur ton bureau.
  • Ferme toutes les applications en cours, puis lance OTL.
Image Sous Windows Vista/Seven/8, clique droit sur OTL puis Exécuter en tant qu'administrateur Image

  • Coche les cases Tous les utilisateurs, Recherche Lop et Recherche Purity.
  • Si ton Windows est en 64 bit, la case Avec analyses 64 bit doit être cochée par défaut :

Image

  • Copie le contenu du cadre ci-dessous en cliquant sur Tout sélectionner, clique-droit sur la zone sélectionnée puis choisis Copier :

Code: Tout sélectionner
netsvcs
msconfig
safebootminimal
safebootnetwork
drivers32
activex
/md5start
afd.sys
atapi.sys
cdfs.sys
cdrom.sys
dfsc.sys
hdaudbus.sys
i8042prt.sys
ipnat.sys
ipsec.sys
mrxsmb.sys
netbt.sys
ntfs.sys
parport.sys
rasl2tp.sys
rdpdr.sys
smb.sys
sptd.sys
tcpip.sys
tdx.sys
volsnap.sys
cmd.exe
explorer.exe
services.exe
svchost.exe
userinit.exe
wininit.exe
winlogon.exe
kernel32.dll
rpcss.dll
user32.dll
/md5stop
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.*
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%SystemDrive%\$RECYCLE.BIN\* /s
%SystemDrive%\RECYCLER\* /s
%SystemRoot%\assembly\GAC\*.*
%SystemRoot%\assembly\GAC_32\*.*
%SystemRoot%\assembly\GAC_64\*.*
%LOCALAPPDATA%\*.
%LOCALAPPDATA%\*.*
%LOCALAPPDATA%\Google\Desktop\* /s
%ProgramFiles%\Google\Desktop\* /s
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
%WINDIR%\pss\*.* /s
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software
hkcu\software
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKLM\SOFTWARE\Microsoft\Internet Explorer\MAIN\FeatureControl|FEATURE_BROWSER_EMULATION /rs
HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main\FeatureControl|feature_enable_ie_compression /rs
HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Main\FeatureControl|feature_enable_ie_compression /rs
nslookup www.google.fr /c
SAVEMBR:0
CREATERESTOREPOINT


  • Puis colle-le sous la catégorie Personnalisation d’OTL.
  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront : OTL.txt et Extras.txt. Ceux-ci sont présents sur ton bureau.
  • Joins ces 2 rapports dans ta prochaine réponse en suivant ce tutoriel.

----------------------------------------------------------------

Sont donc attendus les rapports de Avast et OTL.
Avatar de l'utilisateur
guugues
PC-Infopraticien
PC-Infopraticien
 
Messages: 3801
Inscription: 15 Avr 2012 18:43
Localisation: Sud-Ouest
 

Re: Demande d'aide/ Rootkit détecté

Message le 25 Oct 2014 23:50

Merci à toi pour ces explications. Je t'envoie tout ça dès que possible.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 14:22

Voici les rapports demandés.

S'agissant d'Avast, le fichier que tu me demandes de trouver par la ligne [C:\Users\All Users\AVAST Software\Avast\report\FileSystemShield.txt] n'a pas de chemin d'accès. Je t'ai joint le même fichier trouvé manuellement dans le fichier Avast.
Mais il ne fait pas apparaître le rapport détaillé du scan (ni d'ailleurs le scan réalisé aujourd'hui même), est-ce normal? En revanche j'ai trois rapports détaillés correspondants aux scans Agents fichiers, agents email et agents web. Dans le doute, je te les joins ci-dessous dans un nouveau message (respectivement: RAPPORT 1, 2 et 3).
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 14:23

Et voici les rapports d'Avast. Je ne sais pas s'ils sont utiles.
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 17:19

Hello ! ;)

Le PC est pas mal infecté !


Image Je vois que tu as réalisé une capture d'écran de l'alerte d'avast apparemment (fichier Caprootkit.PNG). Pourrais-tu me joindre cette image su cjoint.com ?


Image Je vois aussi que tu as utilisé Malwarebytes Anti-Rootkit et Malwarebytes Anti-Malware. Il me faudrait les rapports :


Image Pour MBAR :


  • Les 2 rapports de MBAR sont dans le dossier mbar : mbar-log-date (heure).txt et system-log.txt.
  • Joins les rapports dans ta prochaine réponse en suivant ce tutoriel.

Image Pour MBAM :


  • Relance Malwarebytes.
  • Dans l'onglet Historique, clique sur la catégorie Journaux de l'application.
  • Repère le journal le plus récent du type Journal d'examen et double-clique dessus.
  • Une fenêtre s'ouvre : en bas à gauche, clique sur Exporter puis sur Fichier texte (*.txt).
  • Attribue au fichier le nom de mbam puis clique sur Enregistrer.
  • Le rapport est disponible ici : C:\mbam.txt.
  • Joins le rapport dans ta prochaine réponse en suivant ce tutoriel.

-------------------------------------------------------------------------------


Sont attendus les rapports de MBAR, MBAM et la capture d'écran.
Avatar de l'utilisateur
guugues
PC-Infopraticien
PC-Infopraticien
 
Messages: 3801
Inscription: 15 Avr 2012 18:43
Localisation: Sud-Ouest
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 17:37

Oui j'ai effectivement fait une capture de l'écran d'Avast (Avast proposait des corrections, mais elles n'ont bien entendu jamais fonctionné). Voici le lien CJOINT: http://cjoint.com/?3JArEgLuKUa

Effectivement il est pas mal infecté, et le rootkit n'est pas le seul problème. J'ai reconnu certains malwares que je pensais éradiqués récemment, mais il semble qu'ils se plaisent bien chez moi :)

Les rapports demandés MBAR.

Pour MBAM, je ne retrouve pas le programme. Je le télécharge à nouveau et t'envoie le rapport.
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 18:02

En fait, je n'avais pas fait de scan MBAM. Jackpot, 664 objets détectés, c'est...énorme non? Je n'ai demandé aucune action à MBAM vav de ces malwares. Voici le rapport:

Pour info, pendant le scan, MBAM a détecté un "non-malware". Je te copie la capture: http://cjoint.com/?3JAsbuK9Xtn
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 18:07

Re ! ;)

Évite de prendre des initiatives comme je l'ai demandé, comme par exemple télécharger MBAM pour faire une analyse : en effet, rien ne me dit que tu as téléchargé MBAM sur le site officiel ... Et c'est aussi pour éviter que tu fasses tout et n'importe quoi. ;)

Ne fais donc rien avec Malwarebytes pour le moment.


m33 a écrit:Oui j'ai effectivement fait une capture de l'écran d'Avast (Avast proposait des corrections, mais elles n'ont bien entendu jamais fonctionné). Voici le lien CJOINT: http://cjoint.com/?3JArEgLuKUa



Je te rassure, il ne s'agit pas d'un Rootkit (comme le prétend à tort Avast) mais simplement d'un Adware. On va s'en occuper. ;)


--------------------------------------------------------------------------------------


Image Ton PC est infecté par des PUP / Adwares, qui ont les caractéristiques d'afficher des pubs intempestives, de collecter tes habitudes de navigation et d'installer des toolbars , car tu n'es pas assez vigilant(e) lors de l'installation de logiciels gratuits, qui proposent souvent ces PUP / Adwares pré-cochés pour l'installation.

Afin d'éviter ce genre d'infections, quelques recommandations :


Image En cas de téléchargements de logiciels, les effectuer uniquement via les sites officiels des éditeurs.

Image Ne télécharge donc pas tes logiciels sur des sites comme Softonic ou 01.net.

Image Prends connaissance de ce qui est indiqué lors de l'installation de logiciels : assure-toi de décocher les éventuelles cases pré-sélectionnées.


Image A lire impérativement : Stop les publicités intempestives



Image 1- Désinstallation des PUP / Adwares / logiciels inutiles via le panneau de configuration :


Désinstalle le logiciel suivant via : DémarrerPanneau de configurationProgrammesProgrammes et fonctionnalités :


  • QuickShare (Adware)

S'il ne veut pas se désinstaller, passe à la suite.


Image 2- OTL – Correction :


  • Relance OTL.
Image Sous Windows Vista/Seven/8, clique droit sur OTL puis Exécuter en tant qu'administrateur Image


  • Télécharge la pièce jointe suivante sur ton bureau :
m33.txt

  • Ouvre le fichier m33.txt puis copie toutes les lignes qui sont dedans, de :OTL à [emptytemp].

  • Colle ensuite les lignes précédemment copiées dans la catégorie Personnalisation d'OTL.
Image

  • Ferme toutes les applications en cours, y compris Internet.
  • Puis clique sur le bouton Correction. Patiente.
  • S'il t'est demandé de redémarrer le PC : accepte.
  • Le rapport est sauvegardé ici : C:\_OTL\MovedFiles\ sous la forme date_heure.log.
  • Joins ce rapport dans ta prochaine réponse en suivant ce tutoriel.

Image 3- VirusTotal :


  • Rends-toi sur le site suivant : VirusTotal.
  • Clique sur Choisir un fichier :
Image

  • Une fenêtre s'ouvre : dans la partie basse de la fenêtre, dans le cadre Nom du fichier, colle la ligne suivante :

Code: Tout sélectionner
C:\Windows\system32\FirewallAPI.dll


  • Puis clique sur le bouton Ouvrir :
Image

  • Clique ensuite sur le bouton Analyser!.
  • Si une fenêtre Fichier déjà analysé apparaît, clique sur le bouton Réanalyser.
  • Patiente le temps de l'analyse, jusqu'à ce que les 53 antivirus aient analysé le fichier.
  • Copie le lien de la page puis colle-le dans ta prochaine réponse :
Image


--------------------------------------------------------------------------------------

Sont donc attendus : le rapport de OTL et le lien de VirusTotal.
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
Avatar de l'utilisateur
guugues
PC-Infopraticien
PC-Infopraticien
 
Messages: 3801
Inscription: 15 Avr 2012 18:43
Localisation: Sud-Ouest
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 18:51

1. Pour information, Quickshare n'a pas voulu se désinstaller. Comme convenu, j'ai laissé tomber.

2. Pour l'analyse OTL: on m'a effectivement demandé de redémarrer Windows. Sauf que la première fois, ça a mis un temps fou à redémarrer, et rien ne s'est rouvert au démarrage.
J'ai donc relancé OTL, et le PC a à nouveau redémarré. Cette fois-ci, au redémarrage, OTL s'est lancé seul et a affiché son rapport (en PJ ci-dessous).

3. Sur Virus Total, j'ai dû réanalyser. Le lien: https://www.virustotal.com/fr/file/f97d72cc75d921cf8f8e0544614407358aeff97a8f48e4a89f82689ee8f2fc86/analysis/1414345420/
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 18:57

Le rapport OTL est quasiment vide : tu n'en as pas un autre que celui-ci sous C:\_OTL\MovedFiles\ ?
Avatar de l'utilisateur
guugues
PC-Infopraticien
PC-Infopraticien
 
Messages: 3801
Inscription: 15 Avr 2012 18:43
Localisation: Sud-Ouest
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 19:05

Dans C:\_OTL\MovedFiles\, j'ai trois entrées:
Le fichier log que je t'ai envoyé, et deux dossiers de fichiers:

- L'un 10232014_181425, ouvre vers deux autres dossiers:
> C_Program Files (x86) > Movies App > Datamngr >apcrtldr.dll
> et C_ProgramData >IePluginServices > PluginService (application)

- L'autre: 10262014_183229:
> C_Program Files (x86)> Movies App > Datamngr > x64 > setmgrc2.cfg
>C_Users > Montaine > AppData > Roaming > mozilla > Firefox > Extensions > etc
>C_Windows > SysNative (dossier vide) et SysWOW64 (dossier vide)

Cela dit, quand le PC a redémarré, OTL semblait encore en cours d'exécution. Il n'a peut-être pas complètement fini sa correction, puisqu'il n'en a pas eu le temps. Mais si je dois redémarrer à chaque fois que je lance OTL, la correction ne sera jamais complète.
Le message qui demandait de redémarrer Windows n'avait pas vraiment l'air d'émaner d'OTL.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 19:14

Si, c'est bien OTL qui fait redémarrer le PC, mais visiblement, il n'a pas correctement généré son rapport : pas très grave dans la mesure où la correction s'est visiblement bien déroulée.

On passe à la suite :


Image 1- AdwCleaner – Nettoyage :


  • Télécharge AdwCleaner sur ton bureau.
  • Lance AdwCleaner.
Image Sous Windows Vista/Seven/8, clique droit sur AdwCleaner puis Exécuter en tant qu'administrateur Image

  • Clique sur le bouton Scanner.

Image

  • Une fois le scan terminé, clique sur le bouton Nettoyer.
  • Accepte le message d'informations en cliquant sur OK.
  • Il te sera demandé de redémarrer l'ordinateur : accepte en cliquant sur OK.
  • Une fois le PC redémarré, un rapport s'ouvrira automatiquement.
  • Celui-ci est disponible ici : C:\AdwCleaner\AdwCleaner[S0].txt.
  • Joins ce rapport dans ta prochaine réponse en suivant ce tutoriel.

Image 2- Junkware Removal Tool :


Image Sous Windows Vista/Seven/8, clique droit sur JRT puis Exécuter en tant qu'administrateur Image

  • Lorsque la fenêtre suivante apparaît, appuie sur n'importe quelle touche de ton clavier pour lancer l'outil :
Image

  • Le nettoyage commence. Le bureau est susceptible de disparaître, c'est normal. Laisse travailler l'outil.
  • Un rapport va s'ouvrir automatiquement.
  • Celui-ci est présent sur ton bureau sous le nom de JRT.txt.
  • Joins ce rapport dans ta prochaine réponse en suivant ce tutoriel.

---------------------------------------------------------

Sont attendus les rapports de AdwCleaner et JRT.
Avatar de l'utilisateur
guugues
PC-Infopraticien
PC-Infopraticien
 
Messages: 3801
Inscription: 15 Avr 2012 18:43
Localisation: Sud-Ouest
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 19:40

Les deux actions semblent s'être bien passées.

Pour AdwCleaner, deux rapports ont été générés, bien que seul [S1] se soit ouvert à l'issue du nettoyage. Je joins les deux.
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
m33
Visiteur Confirmé
Visiteur Confirmé
 
Messages: 17
Inscription: 25 Oct 2014 20:18
Localisation: Paris-Bordeaux
 

Re: Demande d'aide/ Rootkit détecté

Message le 26 Oct 2014 20:22

Re ! ;)

Au vu des rapports de AdwCleaner et JRT, j'en déduis que le script OTL est finalement mal passé.

Par conséquent, applique de nouveau la procédure de correction que je t'ai donnée avec OTL.
Avatar de l'utilisateur
guugues
PC-Infopraticien
PC-Infopraticien
 
Messages: 3801
Inscription: 15 Avr 2012 18:43
Localisation: Sud-Ouest
 

Suivante


Sujets similaires

Message [Réglé] casque audio
Bonjour Je posséde un casque audio JBL en bluetuoth sur mon pc qui fonctionnait très bien . Je viens de le recharger et mon PC ne le trouve plus ?Cela ne doit pas être grave mais je ne trouve pas la solution . Merci pour votre aide .
Réponses: 8

Message [Réglé] probleme USB
Bonjour a tous,Je ne sais ou poster mon problème d'USB je le post donc ici . Mon souci vient du fait que lorsque je branche mon intercom SENA SRL 3 sur les USB mon PC sous W10 j'ai l'impression que celui-ci se connecte deux fois car j'entends bien le son de la connexion se faire deux fois et j'ent ...
Réponses: 5

Message [Réglé] World of Tank Blitz sans Steam ?
SalutEst ce que quelqu'un sait comment jouer à World of Tank Blitz sans Steam, sur PC ?Lancer Steam à chaque fois ça consomme des resssources pour rien.J'ai essayé de télécharger le jeu sur Microsoft mais il semblerait que ça soit uniquement pour la Xbox !?Une idée ?
Réponses: 6

Message [Réglé] Bleu screen en lançant un jeu sur Win 11
Re,yevgi a écrit:Sinon, je ne comprends plus rien...En lisant ta réponse, je vois ceci :https://zupimages.net/up/24/15/yqpl.pngEn revu sous ma zone de rédaction de réponse, je vois ceci :https://zupimages.net/up/24/15/g4aw.pngDu coup j'ai 2 process distincts, qui donnent 2 résultats différents :- Se ...
Réponses: 33

Message [Réglé] Impossible d'ouvrir les droits d'accès...
Bonsoir, voila mon soucis actuellement, c'est que je ne peux plus rien faire sur mon pc, j'ai voulu modifier les droits d'accès à un jeu sur mon pc aujourd'hui et sans rien comprendre, ça m'a retiré les droits d'accès au disque C: et E: qui sont respectivement un SSD et un HDD, et je ne sais plus qu ...
Réponses: 25

Message [Réglé] Fenêtres Powershell intempestives
Bonjour,Depuis environ 3 semaines, le ventilateur de mon PC Portable tourne beaucoup plus qu'avant (je sais qu'il fait très chaud, mais quand même !), et surtout, j'ai régulièrement des fenêtres Powershell qui s'ouvrent inopinément.En cherchant des solutions ici et là, j'ai téléchargé FRST, et j'ai ...
Réponses: 15

Message [Réglé] Mini PC pour la 4k HDR
Bonjour (et bonne année a tous ),Actuellement, j'ai mon bon vieux mini PC (I5-4210U) , fonctionnel mais hélas devenu trop limité en performance pour la 4K (j'arrive à lire des fichiers en H264 avec très peu voir pas de lags tout dépend le lecteur) et on parle même pas avec du H265 (saccadé à mort) ...
Réponses: 5


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 10 invités


.: Nous contacter :: Flux RSS :: Données personnelles :.